Concept Zero Trust
Architecture de sécurité où aucune entité n'est approuvée par défaut, chaque accès est vérifié systématiquement.
SFEIR AI · Mis à jour le 27 août 2026
Principe fondamental : never trust, always verify
Le Zero Trust est un modèle de sécurité fondé sur le principe 'never trust, always verify'. Aucun utilisateur, appareil ou agent, qu'il soit à l'intérieur ou à l'extérieur du réseau, ne bénéficie d'une confiance implicite. Chaque accès est authentifié, autorisé et chiffré en temps réel, indépendamment de sa provenance.
Le socle normatif : NIST SP 800-207
La publication de référence est la NIST Special Publication 800-207, « Zero Trust Architecture », parue en août 2020 sous la plume de Scott Rose et Oliver Borchert (NIST), Stu Mitchell (Stu2Labs) et Sean Connelly (DHS). Elle décrit le Zero Trust comme un ensemble de paradigmes qui déplacent la défense de périmètres réseau statiques vers les utilisateurs, les actifs et les ressources, et en énonce sept principes fondamentaux.
Elle définit aussi la structure logique du modèle : un Policy Engine et un Policy Administrator forment le point de décision, séparé du Policy Enforcement Point qui applique cette décision. Cette séparation est ce qui distingue une architecture Zero Trust d'un produit qui s'en réclame : la publication est un document d'orientation, jamais un référentiel certifiant.
Zero Trust et IA agentique : No ID No API
Dans le contexte de l'IA agentique, le Zero Trust prend une dimension nouvelle et critique. Les agents IA sont des entités autonomes qui accèdent à des ressources sensibles : le principe No ID No API s'applique, chaque agent devant posséder une identité vérifiable (Passeport Agent) avant d'accéder à la moindre ressource. L'Identity-First est le premier des quatre piliers par lesquels SFEIR lit l'Agentic Mesh.
Mécanismes de Zero Trust pour l'IA
L'approche Zero Trust pour l'IA combine plusieurs mécanismes : authentification forte de chaque agent (KYA, Know Your Agent), autorisation granulaire par contexte et intention, guardrails embarqués limitant le périmètre d'action, et TEE (Trusted Execution Environments) pour les traitements les plus sensibles.
Fondation d'une architecture agentique responsable
SFEIR positionne le Zero Trust comme fondation de toute architecture agentique responsable. Sans lui, le déploiement d'agents autonomes expose l'organisation à des risques systémiques : exfiltration de données, actions non autorisées, et perte de contrôle. Le Zero Trust transforme la confiance en architecture vérifiable.
Questions fréquentes
Comment appliquer le Zero Trust aux agents IA ?
Chaque agent doit avoir une identité vérifiable (Passeport Agent), des autorisations granulaires limitées à son périmètre, des guardrails embarqués, et une traçabilité complète de ses actions. Le principe No ID No API s'applique : sans identité, aucun accès.
Le Zero Trust est-il une certification ?
Non. La publication NIST SP 800-207 est un document d'orientation, pas un référentiel certifiant. Se dire « conforme SP 800-207 » signifie adhérer à ses principes, sans qu'aucun organisme ne le constate. Aucun produit ne rend à lui seul une organisation Zero Trust.
Quelle est la publication de référence sur le Zero Trust ?
La NIST Special Publication 800-207, « Zero Trust Architecture », publiée en août 2020 par Scott Rose et Oliver Borchert (NIST), Stu Mitchell (Stu2Labs) et Sean Connelly (DHS). Elle est disponible gratuitement et sert de socle normatif au sujet.
Combien de principes le NIST énonce-t-il ?
Sept, listés à la section 2 de SP 800-207 : toute source de données est une ressource, toute communication est sécurisée quelle que soit sa localisation réseau, l'accès est accordé par session, la politique est dynamique, la posture des actifs est mesurée en continu, l'authentification précède l'accès, et l'organisation améliore sa posture en continu.
Quels sont les composants d'une architecture Zero Trust ?
Le NIST distingue le Policy Engine et le Policy Administrator, qui forment le point de décision, du Policy Enforcement Point, qui applique cette décision. Cette séparation entre décider et appliquer est la structure logique du modèle, indépendamment des produits qui l'implémentent.
Sources
- NIST — SP 800-207, Zero Trust Architecture · 2020-08
Zero trust (ZT) is the term for an evolving set of cybersecurity paradigms that move defenses from static, network-based perimeters to focus on users, assets, and resources.
- NIST — SP 800-207, texte intégral (PDF) · 2020-08
- NIST — Zero Trust Architecture, annonce de publication · 2020-08
Articles liés
AISecOps : quand l'IA auto-remédie les incidents de sécurité
De la détection à l'action : une rupture dans la cybersécurité Pendant des années, la sécurité des systèmes d'information a reposé sur un schéma immuable : détecter, alerter, escalader, puis laisser des équipes humaines investiguer et remédier. Un modèle éprouvé, certes,...
Le cloud de confiance : enjeux réglementaires et techniques
Introduction : quand la souveraineté devient un enjeu stratégique Pendant longtemps, la question de la souveraineté numérique était perçue comme un sujet de juristes et de régulateurs, éloigné des préoccupations quotidiennes des équipes techniques. Ce temps est révolu. E...
Cloud souverain S3NS : Google Cloud au service de la confiance
Quand la souveraineté devient un avantage compétitif Pendant longtemps, la question de la souveraineté numérique a été perçue comme une contrainte réglementaire, un frein à l'adoption du cloud plutôt qu'un levier de transformation. Ce temps est révolu. Avec l'émergence d...
Confidential Computing et TEE : protéger les données dans le cloud
Le cloud de confiance : pourquoi la sécurité des données en cours de traitement devient un enjeu stratégique Pendant longtemps, les équipes sécurité se sont concentrées sur deux états bien identifiés de la donnée : au repos (chiffrement des disques, des bases de données) et en t...
Digital Workplace et conformité RGPD : les agents respectent-ils la vie privée ?
De l'assistant à l'agent : une transformation qui soulève des questions inédites En 2026, l'IA agentique n'est plus une promesse de laboratoire. Elle s'installe durablement dans la Digital Workplace, prenant des décisions, accédant à des fichiers, orchestrant des workflo...
Know Your Agent : le passeport identité des agents IA
De l'agent isolé au réseau : pourquoi l'identité devient critique Pendant longtemps, l'IA en entreprise avait un visage simple : un modèle, une interface, un utilisateur. Le copilote suggérait, l'humain validait. La chaîne de responsabilité était courte, lisible, maît...
Kubernetes en 2026 : orchestration cloud-native et IA
De l'orchestration à l'intelligence : Kubernetes au cœur de la transformation cloud-native En 2026, Kubernetes n'est plus simplement l'orchestrateur de conteneurs qui a révolutionné le déploiement applicatif il y a une décennie. Il est devenu l'épine dorsale des architec...
MCO cloud-native : maintenir des architectures distribuées
L'ère cloud-native : quand la complexité devient le nouveau normal Les architectures distribuées ont profondément transformé la manière dont les organisations conçoivent, déploient et opèrent leurs systèmes d'information. Microservices, conteneurs, orchestrateurs, pipeli...
Shadow AI : le risque invisible de l'IA non gouvernée
L'IA qui agit sans qu'on le sache : une menace silencieuse Imaginez un collaborateur qui, chaque matin, confie des données clients à un prestataire externe sans en informer la DSI, sans contrat signé, sans audit de sécurité. Ce comportement serait immédiatement signalé, probable...
Quand l'agent pousse du code en production à 3h du matin, qui est responsable ?
La sécurité de l'agentic coding se joue dans la revue : signaux d'alarme, vérifiabilité, harnais et identité des agents.
MCP : votre agent de code est aveugle sans ce protocole
Le Model Context Protocol expliqué : connecter les agents aux outils et données, le problème N×M, et la sécurité côté machine.